
XSS (Vulnerabilità di Cross-Site Scripting)
XSS (Vulnerabilità di Cross-Site Scripting)
Descrizione:
Esiste una vulnerabilità di Cross-Site Scripting (XSS) riflesso in register.php di PuneethReddyHC/event-management 1.0.
Il parametro POST mobile viene convalidato in modo inadeguato e riflesso nella risposta, consentendo l'iniezione di codice JavaScript arbitrario.
ID CVE: CVE-2025-56605
Scoperto da: Isroil Mustafoqulov
Tipo di vulnerabilità: XSS riflesso
Vettore d'attacco: Remoto
Passaggi per riprodurre (solo locale):
backend/register.php con un payload dannoso nel parametro mobile.⚠️ I payload sono intenzionalmente omessi. Non tentare lo sfruttamento su sistemi di cui non si è proprietari.
Mitigazione:
Sanitizza/codifica l'input utente prima dell'output. Esempio in PHP:
echo htmlspecialchars($_POST['mobile'], ENT_QUOTES, 'UTF-8');